آسیب‌پذیری بحرانی در Nuclio: دسترسی غیرمجاز و نوشتن خودسرانه فایل در کانتینر Dashboard از طریق spec.handler

GitHub Advisory DatabaseUS2 دقیقه مطالعه۱۴۰۵/۰۵/۰۳ ساعت ۱۹:۰۰

Nuclio: Unauthenticated path traversal in spec.handler allows arbitrary file write in Dashboard container
Nuclio: Unauthenticated path traversal in spec.handler allows arbitrary file write in Dashboard container
خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری جدید در Nuclio امکان نوشتن فایل‌های خودسرانه در کانتینر داشبورد را فراهم می‌کند. این مشکل به دلیل عدم اعتبارسنجی فیلد spec.handler در نقطه پایان POST /api/functions رخ می‌دهد. مهاجم می‌تواند با استفاده از توالی‌های ../ مسیر را دستکاری کرده و فایل‌ها را در مکان‌های حساس سیستم بنویسد. این عملیات با مجوز root انجام می‌شود و امتیاز CVSS آن 7.5 است. نسخه‌های تحت تأثیر Nuclio اعلام شده‌اند. آسیب‌پذیری تحت CWE-22 طبقه‌بندی می‌شود. این مشکل می‌تواند منجر به اجرای کدهای مخرب و کنترل کامل سیستم شود.

متن خبر

شرح خبر

پلتفرم Nuclio، یک چارچوب متن‌باز برای اجرای توابع سرورلس، با یک آسیب‌پذیری بحرانی مواجه است که به مهاجم اجازه می‌دهد از طریق نقطه پایان POST /api/functions در داشبورد، بدون نیاز به احراز هویت، فایل‌های دلخواه را در سیستم فایل کانتینر بنویسد. این آسیب‌پذیری ناشی از عدم اعتبارسنجی صحیح فیلد spec.handler است که توسط تابع functionconfig.ParseHandler() تجزیه می‌شود. مهاجم می‌تواند با استفاده از توالی‌های ../ در نام ماژول، مسیر نهایی را از دایرکتوری موقت (tempDir) خارج کرده و فایل‌ها را در مکان‌های حساسی مانند /etc، /usr/local/bin یا /etc/cron.d بنویسد. این عملیات با مجوز root (uid=0) انجام می‌شود، که خطر تغییرات سیستمی و اجرای کدهای مخرب را به شدت افزایش می‌دهد. امتیاز CVSS این آسیب‌پذیری 7.5 (بالا) بوده و تحت CWE-22 طبقه‌بندی می‌شود. آسیب‌پذیری جدید در Nuclio امکان نوشتن فایل‌های خودسرانه در کانتینر داشبورد را فراهم می‌کند. این مشکل به دلیل عدم اعتبارسنجی فیلد spec.handler در نقطه پایان POST /api/functions رخ می‌دهد. مهاجم می‌تواند با استفاده از توالی‌های ../ مسیر را دستکاری کرده و فایل‌ها را در مکان‌های حساس سیستم بنویسد. این عملیات با مجوز root انجام می‌شود و امتیاز CVSS آن 7.5 است. نسخه‌های تحت تأثیر Nuclio اعلام شده‌اند. آسیب‌پذیری تحت CWE-22 طبقه‌بندی می‌شود. این مشکل می‌تواند منجر به اجرای کدهای مخرب و کنترل کامل سیستم شود. این آسیب‌پذیری به دلیل عدم احراز هویت پیش‌فرض در داشبورد Nuclio و عدم اعتبارسنجی مسیرها، امکان سوءاستفاده آسان را برای مهاجم فراهم می‌کند. نوشتن فایل با مجوز root در مکان‌های حساس می‌تواند منجر به تغییرات سیستمی، نصب بک‌دور یا حتی کنترل کامل سرور شود. این موضوع به ویژه برای سازمان‌هایی که از Nuclio برای اجرای توابع سرورلس استفاده می‌کنند، حیاتی است و نیاز به اعمال فوری وصحیح‌کننده‌ها را ضروری می‌سازد. سازمان‌ها ممکن است با خطر نفوذ به زیرساخت‌ها، سرقت داده‌ها یا اختلال در خدمات مواجه شوند. این آسیب‌پذیری می‌تواند اعتماد مشتریان را تحت تأثیر قرار داده و منجر به خسارات مالی و قانونی شود. شرکت‌ها و سازمان‌های ایرانی که از Nuclio در زیرساخت‌های ابری یا سرورلس خود استفاده می‌کنند، در معرض خطر قرار دارند. عدم آگاهی از این آسیب‌پذیری می‌تواند منجر به حملات سایبری هدفمند و از دست رفتن داده‌های حساس شود. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود محافظت کنند. این آسیب‌پذیری می‌تواند توسط بازیگران بدخیم برای حملات سایبری علیه زیرساخت‌های حیاتی کشورها مورد سوءاستفاده قرار گیرد. فنی و امنیتی آسیب‌پذیری جدید در Nuclio امکان نوشتن فایل‌های خودسرانه در کانتینر داشبورد را با مجوز root فراهم می‌کند. این مشکل می‌تواند منجر به کنترل کامل سیستم شود.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری به دلیل عدم احراز هویت پیش‌فرض در داشبورد Nuclio و عدم اعتبارسنجی مسیرها، امکان سوءاستفاده آسان را برای مهاجم فراهم می‌کند. نوشتن فایل با مجوز root در مکان‌های حساس می‌تواند منجر به تغییرات سیستمی، نصب بک‌دور یا حتی کنترل کامل سرور شود. این موضوع به ویژه برای سازمان‌هایی که از Nuclio برای اجرای توابع سرورلس استفاده می‌کنند، حیاتی است و نیاز به اعمال فوری وصحیح‌کننده‌ها را ضروری می‌سازد.

اثر کسب‌وکاری

سازمان‌ها ممکن است با خطر نفوذ به زیرساخت‌ها، سرقت داده‌ها یا اختلال در خدمات مواجه شوند. این آسیب‌پذیری می‌تواند اعتماد مشتریان را تحت تأثیر قرار داده و منجر به خسارات مالی و قانونی شود.

اثر احتمالی برای ایران

شرکت‌ها و سازمان‌های ایرانی که از Nuclio در زیرساخت‌های ابری یا سرورلس خود استفاده می‌کنند، در معرض خطر قرار دارند. عدم آگاهی از این آسیب‌پذیری می‌تواند منجر به حملات سایبری هدفمند و از دست رفتن داده‌های حساس شود.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود. سازمان‌ها ممکن است با جریمه‌های قانونی و مسئولیت‌های حقوقی مواجه شوند اگر نتوانند از داده‌های کاربران خود محافظت کنند.

زاویه رسانه/کشور منبع

فنی و امنیتی

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها